Luka wtyczki All-in-One WP Migration umożliwia zdalne wykonanie kodu PHP
Wtyczka WordPress All-in-One WP Migration do wersji 7.86 ma lukę pozwalającą administratorom na wgranie i wykonanie złośliwego kodu PHP. Zalecane szybkie aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 84.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka All-in-One WP Migration i Backup dla WordPressa do wersji 7.86 włącznie posiada lukę pozwalającą administratorom na wgranie pliku eksportu z rozszerzeniem .php zawierającego złośliwy kod PHP. Luka wynika z braku walidacji typu pliku podczas eksportu, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wgrania i uruchomienia złośliwego kodu PHP na serwerze, co zagraża integralności i bezpieczeństwu witryny oraz może prowadzić do przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny potraktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki All-in-One WP Migration i Backup oraz ich instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji eksportu. Regularne przeglądy uprawnień użytkowników i audyty bezpieczeństwa są również wskazane.